Відгуки користувачів
Зміни в версії 1.5.5 span>
Випущена
v1.5.5 — поточна
Дата: 2026-08-08
- На сторінці заблокованих IP з’явився фільтр за запитом. Тепер можна за секунду показати тільки тих, кого забанило на певному шляху — наприклад на /admin/, на файлі з .php у назві або на конкретному параметрі URL. Не треба гортати сторінки і вручну шукати причину блокування.
- Кожна IP-адреса у журналі подій, у списку заблокованих і в блоці «Останні події» на дашборді тепер клікабельна. Клік відкриває WHOIS-довідку по цій адресі в новій вкладці — одразу видно країну, провайдера, реєстратора і чи це дата-центр (VPS/бот-мережа), чи звичайний домашній інтернет. Швидка перевірка перед тим, як лишати блокування назавжди.
- Забанити будь-яку IP-адресу тепер можна вручну прямо зі сторінки заблокованих. Впишіть IP у форму, за бажанням додайте причину і натисніть «Забанити». Модуль пропустить ваш власний IP, адреси з білого списку, вже заблоковані та приватні або зарезервовані діапазони — випадково закритися від свого магазину не вийде.
v1.5.4
Дата: 2026-08-08
- У «Журналі подій» з’явився фільтр за важливістю (інфо / попередження / небезпека / критично) і за типом події. Тепер можна за секунду показати, наприклад, тільки критичні спрацювання за конкретним типом атаки і не гортати сотні рядків. Пагінація зберігає вибраний фільтр — сторінки перегортаються в межах того ж фільтра.
- Забанити IP тепер можна прямо з рядка події одним кліком, а не через ручне копіювання адреси на окрему сторінку. Кнопка «Забанити IP» біля кожного події одразу додає адресу в список заблокованих; ваш власний IP і адреси з білого списку модуль пропускає автоматично і не блокує вас, вже заблоковані адреси не банить повторно.
- Додано пакетний бан. Можна поставити галочки навпроти кількох подій і забанити відразу всі — або натиснути «Забанити всі за фільтром» і забанити всі унікальні IP, які збігаються з поточним фільтром (наприклад «усі критичні за типом sql_injection»). Модуль звітує, скільки адрес забанено, скільки пропущено як біло-списочні і скільки вже були заблоковані.
-
Ваше блокування себе більше не потребує розблокування з бази. Кожен адмінський токен тепер працює і як «розблокуй мене»-посилання: у розділі «Токени» показано другу URL-адресу з параметром
ah_unban=1— відкриваєте її з телефону або з іншої мережі і своє тимчасове блокування миттєво знімається. Постійні блокування не зачіпаються (щоб хтось не зняв свій permanent-бан). Спроби з невірним токеном пишуться у журнал.
v1.5.3
Дата: 2026-08-07
- Виправлено відображення журналу подій: спіймані шкідливі рядки більше не ламають таблицю, а показуються у вигляді безпечного тексту. Раніше атака, яка містила HTML-розмітку у GET-параметрі, після потрапляння в журнал розкидала комірки по горизонталі і сторінка розповзалась, бо браузер намагався виконати цю розмітку. Тепер усе спіймане показується один-в-один як прислав зловмисник, але як звичайний текст.
- Закрито можливість збереженого XSS у панелі адміністратора. Шкідливий скрипт, який атакуючий передав у параметрі запиту (URL, User-Agent, форма), більше не має шансу виконатись у браузері власника магазину, коли той відкриє журнал подій, сторінку заблокованих IP або результати сканера. Це стосується адрес, типів події, самого прикладу атаки, шляхів до файлів і рядків співпадіння сканера.
- Захист поширено на всі адмінські списки модуля: журнал подій, сайдбар «Останні події» на дашборді, сторінку результатів сканера, список токенів і білого списку IP. Що зберігається в базі — лишається без змін, тому історія атак повна і придатна для аналізу; безпечно екрануємо лише при показі на екрані.
v1.5.2-beta
Дата: 2026-08-05
- Критичне виправлення сканера: тепер знову перевіряються JS і CSS файли у теках теми та каталогу. У попередньому оновленні їх помилково додали до білого списку разом зі службовим кешем, і з того часу сканер не міг знайти шкідливий код, дописаний у кінець мінімізованої бібліотеки (наприклад slick.min.js або jquery.min.js). Реальний випадок: у файл теми була дописана короткий блок, який ловив користувача з пошуку Google і мовчки переадресовував його на сторонній домен, а наш сканер бачив «нічого підозрілого». Тепер такі теки перевіряються повноцінно.
- Додано розпізнавання класу шкідливих скриптів, які прикидаються звичайною бібліотекою. Сканер шукає прихований редирект пошукового трафіку через document.referrer, обфусковані виклики eval і new Function на закодованих у base64, hex або юнікод даних, вставку сторонніх скриптів через document.write з підозрілих доменів (.top, .xyz, .icu тощо), а також JS всередині SVG-картинки. Легальні бібліотеки (jQuery, Slick, Swiper, Bootstrap і подібні) залишаються чистими, бо перевірка спрацьовує лише на комбінацію ознак редиректу, а не на сам факт мінімізації.
- HTML файли, розкладені у нестандартних місцях (image/, upload/, cache/), тепер перевіряються на приховані редиректи. Класичний трюк «index.html у теці з картинками, що перекидає на сторонній домен» більше не проходить повз сканер.
- CSS перевіряється на JS-виконання через expression() та behavior:url() зі стороннього ресурсу, а також на @import з підозрілих доменів.
- Виправлені білі списки залишились для реально безпечних тек: службовий кеш шаблонів, кеш OCMOD, composer-вендор, HTMLPurifier, кеш зображень, node_modules, .well-known. Хибних тривог від внутрішніх файлів не побільшало.
v1.5.1-beta
Дата: 2026-08-01
- Логи більше не засмічують сайт: додано автоочистку за віком і за розміром. Модуль сам чистить старі події, обрізає розпухлі таблиці і ротує файл сповіщень, тож базі й файловій системі не загрожує тихе розростання від фонових атак.
- Автоочищення працює навіть без CRON. Легкий прибиральник запускається приблизно раз на сто спрацювань прямо під час запису події — якщо ви ніколи не налаштували планувальник, логи все одно тримаються під контролем.
- Додано налаштування ретенції: скільки днів зберігати події і записи входу, скільки максимум рядків тримати на кожну таблицю, який максимум для файлу сповіщень у КБ. 0 у будь-якому полі — «не обмежувати» (за замовчуванням 30 днів, 10000 рядків, 1024 КБ).
- З’явилась нова вкладка «Логи та автоочищення» з поточним станом усіх журналів (події, входи, заблоковані IP, результати сканера, точки графіка трафіку, лічильники по IP, розмір файлу сповіщень) і кнопкою «Очистити логи зараз», яка виконує повне очищення в один клік.
- Обрізання таблиць працює швидко навіть на великому магазині — модуль знаходить точку відсічення за ключем і видаляє одним оператором, без сканування всієї таблиці.
v1.5.0-beta
Дата: 2026-08-01
- На сторінці заблокованих IP тепер видно, який саме запит і який user-agent призвели до бану. Одразу зрозуміло, чи це реальна атака, чи корисний бот на кшталт Googlebot, який випадково потрапив у чорний список — і його не варто відпускати наосліп.
- Поруч з user-agent з’являється мітка «бот», якщо адреса схожа на відомого пошукового або соціального бота (Googlebot, Bingbot, Yandex, Applebot, DuckDuckBot, Facebook). Побачивши таку мітку, ви одразу подумаєте двічі, перш ніж лишати блокування.
- Додано фільтри над таблицею заблокованих: за IP, за причиною, за user-agent, за типом блокування (тимчасове або назавжди), від дати. На великих магазинах, де в списку сотні адрес, тепер за секунди можна відшукати конкретну проблему і не гортати сторінки вручну.
- Довгі значення запиту і user-agent коректно згортаються в комірці, а повний текст видно у підказці при наведенні. Список лишається компактним і одразу читається.
v1.4.2-beta
Дата: 2026-07-30
- Сканер більше не позначає як загрозу службовий кеш, чужі бібліотеки і мовні файли. Раніше на великому магазині у звіті сканера могли з’являтися десятки і сотні «HIGH/MEDIUM» на файлах, які насправді є легальним внутрішнім кодом: компільований кеш шаблонів Twig у теці system/storage/cache, вміст composer-вендора system/storage/vendor (Twig, HTMLPurifier, Braintree, Guzzle і подібні), сама бібліотека HTMLPurifier у system/helper і навіть звичайні мовні файли адмінки та каталогу з рядками у $_[...]. Тепер сканер їх пропускає повністю або пом’якшує, і у звіті лишаються тільки справжні підозрілі файли.
- Додано білий список тек, які взагалі не перевіряються: компільований кеш шаблонів, кеш OCMOD-модифікацій, composer-вендор, HTMLPurifier, кеш зображень, node_modules, теки статики теми. Це видимо прискорює скан на великих магазинах і прибирає весь шум від внутрішніх службових файлів.
- Мовні файли (admin/language, catalog/language) тепер потрапляють у звіт лише у разі реальної ознаки зараження (веб-шел, ін’єкція $_GET/$_POST у небезпечну функцію, PHP усередині картинки, підозрілий htaccess). Одна лише згадка слова eval або call_user_func у назві повідомлення більше не піднімає їх на HIGH.
- Файли у system/library, system/helper і vendor тепер не потрапляють у список «небезпечних функцій» просто через те, що фреймворк типу Twig легально викликає eval або call_user_func для власних шаблонів. Реальні маркери (веб-шел, ін’єкція суперглобалу, важка обфускація з трьома і більше ознаками одразу, /e-модифікатор preg_replace) — як і раніше залишаються.
- Розширено білий список «своїх» файлів: усі модулі OcBox (файли з префіксом box_, oc_box_, yoda_) у контролерах, моделях, представленнях і мовних теках більше не рахуються сканером як зовнішні. Раніше окремі мовні файли власних модулів магазину могли випадково потрапляти у звіт.
v1.4.1-beta
- Тепер можна вказати, з якої поштової скриньки надсилати сповіщення про атаки — для суворих хостингів, які блокують листи з невідомої адреси. У вкладці «Сповіщення» з’явилося поле «Пошта відправника сповіщень»: якщо ваш хостинг вимагає, щоб лист приходив з реально існуючої скриньки на вашому домені (як ukraine.com.ua і подібні), створіть таку скриньку в панелі хостингу і впишіть її сюди — і лист про атаку більше не буде тихо відхилений сервером.
- Якщо поле лишити порожнім, модуль, як і раніше, підставляє noreply@ваш-домен — на м’яких хостингах нічого не міняється, оновлення безпечне для всіх магазинів.
v1.4.0-beta
- Сповіщення про атаки тепер надійно приходять на пошту і в Telegram. Раніше модуль ловив атаку і фіксував її в журналі, але саме повідомлення могло тихо загубитися: тепер причина будь-якої невдалої відправки одразу видно у журналі сповіщень, який відкривається прямо на вкладці «Сповіщення».
- Додано кнопку «Надіслати тест» на вкладці «Сповіщення» — за один клік перевірите, чи справді ваш магазин може достукатися до вашого email і Telegram, ще до того, як станеться перша реальна атака.
- Додано перемикач «Відповідь при блокуванні»: для чужих модуль тепер за замовчуванням віддає звичайну сторінку «404 Не знайдено» замість помітного «Access denied». Так сторонній відвідувач не бачить, що за цією адресою взагалі є адмінка — це прибирає магазин з приціла автоматичних сканерів. Якщо ви звикли до старої поведінки — легко перемкнути на «403 Доступ заборонено» в налаштуваннях, вкладка «Безпека адмінки».
- У «Журналі подій» тепер видно, скільки разів кожен IP уже стукав до вас за останні 30 днів. Поруч з адресою з’являється червона/жовта/блакитна відмітка «×N», а рядок підсвічується — одразу зрозуміло, чи це разовий випадковий гість, чи вперта одна й та сама адреса, яку варто заблокувати вручну.
- Прибрано «мовчазне» приховування помилок під час надсилання сповіщень: якщо ваш хостинг не пускає лист чи блокує Telegram — це видно в журналі сповіщень з конкретним поясненням (замість «нічого не приходить, а чому — невідомо»).
v1.3.0-beta
- Додано вкладку «Довідка» прямо в адмінці модуля — покрокова інструкція з налаштування, пояснення входу по токену і що робити, коли крон/модуль/інтеграція перестали ходити в адмінку (додати IP сервера в білий список). Тепер уся коротка документація для власника магазину під рукою, без переходу на форум.
v1.2.9-beta
- Сканер більше не позначає як «критичну загрозу» звичайні файли магазину: службові файли ядра OpenCart, бібліотеки чужих легальних розширень і навіть власні модулі магазину (карта сайту, чат, пошук, оптимізатор зображень тощо). Раніше через занадто широке внутрішнє правило сканер міг видати десятки хибних «критичних» тривог на абсолютно чистому магазині — тепер у «критичні» потрапляють лише справжні ознаки зараження, а звичайні файли з робочим кодом (де є SQL-запити чи звернення до сервера) залишаються чистими.
- Виправлено показ номера версії в адмінці: після оновлення модуль одразу показує поточну версію. Раніше на сторінці могла «зависати» стара цифра, навіть коли файли вже оновлені.
v1.2.8-beta
- Виправлено збій сканера на серверах зі старим PHP 5.6: раніше кнопка «Запустити скан» могла «покласти» процес (порожня сторінка / 502) на великих файлах. Тепер сканування коректно завершується.
- Форк під OpenCart 2.3 повністю перевірено на реальному магазині (OC 2.3.0.2.3, PHP 5.6): встановлення, усі вкладки, збереження, токени, оновлення модифікацій і пункт у бічному меню — працюють.
v1.2.7-beta
-
Прибрано хибне спрацювання «command injection» на звичайних адрес із параметром
&id=…(та подібними:&sh=,&rm=,&nc=). Раніше модуль міг помилково блокувати легальні запити та крон деяких модулів (наприклад імпорт прайсів), бо приймав символ-роздільник URL за команду оболонки. Реальні атаки (; rm -rf,| wget,$(id)тощо) блокуються, як і раніше. - Додано форк під OpenCart 2.3 (ocStore 2.3.x) — з усіма виправленнями сканера й входу по токену.
v1.2.6-beta
- Модуль тепер має власний пункт у бічному меню адмінки — більше не треба щоразу заходити через «Доповнення».
- Сканер став набагато точнішим і майже не дає хибних тривог на чистому магазині. Раніше на звичайному OpenCart він показував десятки «критичних» проблем, яких насправді немає.
- Зашифровані модулі (ionCube, SourceGuardian) більше не позначаються як «обфускований підозрілий код» — це легальні платні розширення, а не загроза.
-
Стандартний
.htaccessіз рядкамиphp_value/php_flagбільше не вважається небезпечним. Позначка з’являється лише коли.htaccessсправді перенаправляє картинки (.jpg тощо) на виконання як PHP — це реальний вектор атаки. -
Перевірка
preg_replace /eбільше не спрацьовує на звичайних виразах: модифікатор/eвидалено ще в PHP 7, тож на сучасних магазинах це були лише хибні тривоги. -
Небезпечні функції більше не «знаходяться» у назвах методів (наприклад
$obj->system()) — лише справжні прямі виклики. - Уточнено підказку до «Вхід по токену»: спершу створіть токен у вкладці «Токени доступу» — там буде готове посилання. Поки токена немає, вхід через …/admin/ працює як завжди, заблокувати себе неможливо.
v1.2.5-beta
- Сканер більше не позначає як загрозу власні файли модуля: раніше він спрацьовував на зразках атак, які сам і зберігає, щоб їх розпізнавати.
- Спочатку перевіряються теки з кодом (система, каталог, адмінка) і лише потім зображення. Раніше на великому магазині весь час сканування витрачався на картинки, а найважливіші файли залишалися неперевіреними.
- Ще точніша перевірка зображень: службові дані всередині фото більше не приймаються за PHP-код — позначка з’являється лише разом зі справжнім небезпечним викликом.
- Обмежено кількість знахідок за один скан, щоб сторінка результатів не «важчала» до помилки на магазинах із десятками тисяч файлів.
- Виправлено відступи полів на сторінках «Білий список IP» та «Токени доступу» — поля більше не притиснуті до країв блоку.
v1.2.4-beta
- Сканер більше не позначає звичайні картинки як «PHP у зображенні»: тепер він реагує лише на справжній PHP-код усередині файлу, а не на метадані фотографій (EXIF/XMP), які додають Photoshop, Lightroom чи камера. Це прибирає сотні хибних спрацювань — у списку залишаються тільки реальні загрози.
v1.2.3-beta
- Сканер більше не «падає» з помилкою 500 на магазинах із сотнями знахідок: результати тепер показуються посторінково, з фільтром і групуванням за типом загрози — відкриваєте лише потрібну категорію.
- У блок «Стан сервера» додано підказки щодо пам’яті та ліміту часу PHP: якщо значень замало для великого каталогу — модуль підкаже, що збільшити, щоб сканування не впиралося в помилку 504.
- Виправлено дрібну помилку в тексті згенерованого файлу .htaccess для Cloudflare.
- Дрібні правки вигляду сторінок «Білий список IP» та «Токени доступу».
v1.2.2-beta
- Виправлено рідкісний випадок, коли занадто суворий захисний фільтр міг заблокувати самого адміністратора у його ж панелі — тепер вхід і робота в адмінці не потрапляють під правила фаєрвола.
v1.2.1-beta
- Сканер вірусів отримав ліміт часу: на великих магазинах перевірка більше не «зависає» на довгому скані, а коректно завершується частинами.
- Точніше визначення реального IP відвідувача за реверс-проксі та Cloudflare — менше хибних блокувань і правильна адреса у бані замість адреси проксі.
- Додано запобіжник блокувань: якщо неправильно налаштоване правило починає масово банити живих покупців, спрацьовує захист від «самоблокування» магазину.
- Модуль більше не приховує власні попередження — будь-яка проблема видно одразу, а не мовчки замітається.
v1.2.0-beta
- Перший публічний реліз у форматі відкритої бети — безкоштовний Community Edition.
- Повноцінний фаєрвол веб-застосунку: блокування SQL-ін’єкцій, XSS, обходу каталогів, віддаленого виконання коду та ін’єкцій команд ще на вході, до обробки движком.
- Сканер вірусів і веб-шелів, автоматичне блокування IP, захист адмінки секретним токеном, моніторинг трафіку з нормою, білий список IP, токени доступу до службових адрес, інтеграція з Cloudflare, редактор правил nginx/.htaccess, журнал усіх відбитих атак і CRON-автоматизація.
-
Зараз на сторінці 0 користувачів
- Ні користувачів, які переглядиють цю сторінку